Abuse Melding

Je hebt een klacht over de onderstaande posting:

10-09-2018, 10:36 door Anoniem

Door Eric-Jan H te A: In hoeverre moet je dit soort kwetsbaarheden aan de applicatieprogrammatuur toewijzen. Tenzij sommige onderdelen (services) van de applicatie al met systeemrechten moeten draaien, zijn dit volgens mij meer kwetsbaarheden van het OS. In mijn optiek is dit een programmeer fout. Zodra user-input je programma binnen komt moet je het valideren. Dat laatste heeft in dit geval gefaald omdat de parser niet compleet was. In dit specifieke geval had de client wellicht een waarschuwing moeten tonen wanneer de gebruiker een VPN config opent welke een externe DLL wil inladen. Absolute paths en signed DLLs welke normaal gebruikt worden om DLL hijacking tegen te gaan werken niet als er support voor het laden van willekeurige DLLs aanwezig moet zijn zoals in deze VPN client. Enige tijd geleden heb ik een soortgelijk probleem gemeld bij een andere VPN client en daar was besloten om een pop-up te geven indien de config via internet of mail was binnen gekomen (detectie op ntfs stream basis).

Beschrijf je klacht (Optioneel):

captcha